Segurança e privacidade · POL-SI-001

Política de Segurança da Informação

Estabelece as diretrizes, responsabilidades e controles adotados pela FlowCode para proteger a confidencialidade, a integridade e a disponibilidade das informações sob sua responsabilidade — dados próprios, de clientes e de sistemas por ela desenvolvidos e mantidos.

Documento POL-SI-001Versão 1.1Aprovação Lucas Gouvea CarmoClassificação Público

1Abrangência

Aplica-se a todos os sócios, colaboradores, prestadores de serviço e terceiros que, em nome da FlowCode, acessem, processem ou armazenem informações, bem como a toda a infraestrutura tecnológica utilizada na operação e no desenvolvimento de software.

2Princípios

Confidencialidade

A informação é acessível apenas a quem tem autorização e necessidade legítima.

Integridade

A informação é mantida completa e exata, protegida contra alteração indevida.

Disponibilidade

A informação e os sistemas estão acessíveis a usuários autorizados quando necessário.

Menor privilégio

Cada usuário e sistema recebe apenas os acessos estritamente necessários à sua função.

Negação por padrão

Na ausência de autorização explícita, ou em caso de falha, o acesso é negado.

3Controles técnicos

3.1 Criptografia

  • Todo o tráfego é transmitido exclusivamente sobre TLS 1.2 ou superior, com redirecionamento forçado de HTTP para HTTPS.
  • Dados e arquivos em repouso são protegidos por criptografia (at rest) provida pela infraestrutura de armazenamento (Supabase / PostgreSQL / Storage).
  • Senhas nunca são armazenadas em texto claro; a autenticação é delegada a provedor que aplica hashing dedicado com salt.

3.2 Controle de acesso

  • O acesso a funcionalidades e dados é controlado por perfis (RBAC), com autorização validada no servidor a cada requisição.
  • Nos sistemas hospedados em Supabase, o acesso aos dados é restringido por políticas de Row Level Security (RLS).
  • O detalhamento completo consta na Política de Controle de Acesso (POL-AC-001).

3.3 Registro e auditoria

  • Eventos de autenticação — sucesso, falha e tentativa — são registrados.
  • Operações de inclusão, alteração e exclusão de dados são registradas em trilha de auditoria com identificação de autor, ação, registro afetado e data/hora.
  • Exceções da aplicação são registradas sem exposição de dados sensíveis.
  • Os logs não armazenam senhas, tokens ou dados sensíveis, e o acesso a eles é restrito a pessoas autorizadas.

3.4 Desenvolvimento seguro

  • Entradas de usuário são validadas; o acesso a dados utiliza consultas parametrizadas/ORM, prevenindo injeção.
  • Ambientes de produção operam com modo de depuração desabilitado, sem exposição de stack traces ao usuário final.
  • Dependências e bibliotecas são acompanhadas quanto a vulnerabilidades conhecidas por meio de alertas automatizados do repositório.

3.5 Infraestrutura

  • A infraestrutura utiliza provedores reconhecidos (ex.: Vercel e Supabase), com segregação entre o código da aplicação e o armazenamento de dados e arquivos.
  • O acesso administrativo às contas de infraestrutura é protegido por autenticação multifator (MFA).

4Controles organizacionais

  • Colaboradores e prestadores assinam termo de confidencialidade (NDA) antes de acessar informações de clientes.
  • O acesso de pessoas é concedido conforme a função e revogado no encerramento do vínculo.
  • Esta política é revisada periodicamente e sempre que houver mudança relevante de tecnologia ou processo.

5Gestão de incidentes

Eventos que possam comprometer a segurança da informação são tratados conforme o Plano de Resposta a Incidentes (PL-IR-001), que define classificação, contenção, comunicação e registro.

6Responsabilidades

PapelResponsabilidade
Responsável de SegurançaManter esta política, avaliar riscos e coordenar a resposta a incidentes.
Colaboradores / PrestadoresCumprir a política, zelar pelas credenciais e reportar incidentes.
ClientesGerir adequadamente os acessos concedidos a seus próprios usuários.

7Tratamento de dados pessoais e bases legais

A FlowCode realiza tratamento limitado de dados pessoais, restrito ao necessário à sua operação e à prestação de serviços, sem tratamento de dados pessoais sensíveis de titulares. Cada tratamento fundamenta-se em uma hipótese legal prevista na Lei nº 13.709/2018 (LGPD):

Categoria de dadosFinalidadeBase legal (LGPD)
Dados de contato de clientes (nome, e-mail, telefone)Prestação do serviço contratado e comunicaçãoExecução de contrato (art. 7º, V)
Dados fiscais e cadastrais (nota fiscal, dados contratuais)Cumprimento de obrigações fiscais e regulatóriasObrigação legal/regulatória (art. 7º, II)
Dados operacionais e de acesso (logs, credenciais internas)Segurança da operação e rastreabilidadeLegítimo interesse (art. 7º, IX)

A base legal aplicável a cada tratamento é registrada nos contratos de prestação de serviço e observada nas operações internas. Não há tratamento de dados pessoais sensíveis nem decisões automatizadas com efeito jurídico sobre titulares. O detalhamento para titulares consta na Política de Privacidade (POL-PRIV-001).

8Conformidade

A FlowCode conduz suas atividades em observância à legislação aplicável, incluindo a Lei nº 13.709/2018 (LGPD) no tratamento de dados pessoais eventualmente sob sua responsabilidade. O descumprimento desta política pode ensejar medidas administrativas e contratuais.

9Controle de versões

VersãoDescrição
1.0Emissão inicial.
1.1Inclusão da seção de Tratamento de Dados Pessoais e Bases Legais.